ISO 27001 versus ISO 27002

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het verschil is in één zin te vangen: tegen ISO 27001 kunt u zich laten certificeren, ISO 27002 is de handleiding die uitlegt hoe u de maatregelen invult. Ze horen bij elkaar, maar ze doen iets anders.

Wat er in ISO 27001 staat

ISO 27001 bevat de eisen. Het is de norm waartegen een auditor u toetst. Hij beschrijft welk managementsysteem u moet hebben: hoe u risico's beoordeelt, hoe de directie stuurt, hoe u meet of het werkt en hoe u verbetert.

Achterin staat bijlage A met 93 beheersmaatregelen, maar alleen als korte titel met één regel uitleg. Wat er precies mee bedoeld wordt, staat er niet bij.

Wat er in ISO 27002 staat

ISO 27002 pakt diezelfde 93 maatregelen op en beschrijft er per maatregel een pagina of meer bij: het doel, hoe u het kunt inrichten, waar u op moet letten en welke varianten er zijn.

Het is dus geen eisenlijst maar een toelichting. U kunt zich er niet tegen laten certificeren, en een auditor zal nooit zeggen dat u "niet aan ISO 27002 voldoet".

Naast elkaar

ISO 27001ISO 27002
Wat het iseisen aan het managementsysteemtoelichting op de maatregelen
Certificeerbaarjanee
Bevathoofdstuk 4 tot en met 10, plus bijlage Auitwerking van de 93 maatregelen
Toon"de organisatie moet…""dit kan worden bereikt door…"
Omvangongeveer 20 pagina's inhoudruim 150 pagina's
Wanneer u hem paktom te weten wat moetom te weten hoe

Welke heeft u nodig?

Gaat u certificeren, dan heeft u ISO 27001 nodig. Dat is de norm waar de auditor mee komt en waar uw verklaring van toepasselijkheid op gebaseerd is.

ISO 27002 is optioneel maar in de praktijk erg nuttig, vooral als u het traject zelf doet. Bijlage A geeft u de titel "beheer van technische kwetsbaarheden" en daar moet u het mee doen. ISO 27002 legt uit wat daar redelijkerwijs onder valt.

Doet u het met een adviseur, dan heeft die ISO 27002 meestal al en kunt u het overslaan.

De versies van 2022

Beide normen zijn in 2022 herzien. De maatregelen gingen van 114 naar 93 en werden opnieuw ingedeeld in vier groepen: organisatorisch, mensen, fysiek en technologisch. Er kwamen elf nieuwe maatregelen bij, onder meer over dreigingsinformatie, cloudgebruik en gegevensmaskering.

Werkt u nog met documenten die verwijzen naar de indeling van 2013 met veertien hoofdstukken, dan is uw dossier verouderd. Dat is een van de eerste dingen die een auditor opmerkt.

Een veelgemaakte fout

Sommige organisaties bouwen hun hele managementsysteem op rond ISO 27002, omdat die norm zoveel concreter leest. Ze krijgen dan een prima set maatregelen, maar missen het deel dat ISO 27001 juist eist: de risicoanalyse, de verklaring van toepasselijkheid, de interne audit en de directiebeoordeling.

Bij de audit blijkt dan dat de maatregelen op orde zijn maar het managementsysteem ontbreekt. Dat is een afwijking op hoofdstukniveau en die weegt zwaar.

En de andere normen uit de 27000-reeks

NormWaar hij over gaat
ISO 27000begrippen en overzicht van de hele reeks
ISO 27005risicobeheer voor informatiebeveiliging
ISO 27017aanvullende maatregelen voor clouddiensten
ISO 27018persoonsgegevens in de cloud
ISO 27701uitbreiding voor privacybeheer, aansluitend op de AVG

Alleen tegen 27001 en 27701 kunt u zich laten certificeren. De rest is toelichting of aanvulling.

Hoe u ze samen gebruikt in de praktijk

De werkbare volgorde is: ISO 27001 bepaalt wat u moet vastleggen, ISO 27002 helpt u bij het invullen. Concreet betekent dat het volgende. U doet uw risicoanalyse volgens de eisen van 27001. Daar komen risico's uit. Per risico kijkt u in bijlage A welke maatregel erbij hoort. En pas dán slaat u ISO 27002 open om te lezen hoe die maatregel er in de praktijk uitziet.

Wie andersom werkt, dus eerst 27002 doorlezen en dan bedenken welke maatregelen leuk klinken, krijgt een systeem dat niet aansluit op de eigen risico's. Dat is direct zichtbaar in de verklaring van toepasselijkheid, want daar moet u per maatregel onderbouwen waarom u hem toepast. Die onderbouwing verwijst naar uw risicoanalyse, en die moet er dus eerst zijn.

Wat dit betekent voor uw documenten

Verwijs in uw eigen beleidsstukken naar de maatregelnummers uit bijlage A van ISO 27001, niet naar paragraafnummers uit 27002. Dat is wat de auditor volgt en het houdt uw dossier leesbaar als de toelichtingsnorm ooit wordt herzien.

En noteer expliciet welke versie u gebruikt. Sinds 2022 lopen er twee indelingen door elkaar in de markt, en documenten die de oude veertien hoofdstukken aanhouden zorgen bij een audit direct voor discussie over de vraag of uw dossier wel actueel is.

Welke versie u moet aanschaffen

Let bij aanschaf op het jaartal. De actuele uitgaven zijn ISO/IEC 27001:2022 en ISO/IEC 27002:2022. Er circuleren nog volop samenvattingen en sjablonen die op de versie uit 2013 gebaseerd zijn, en die brengen u op het verkeerde been omdat de maatregelen anders genummerd en gegroepeerd zijn.

Veelgestelde vragen

Kan ik ISO 27002 gecertificeerd worden?

Nee. Wie zegt dat hij "ISO 27002-gecertificeerd" is, gebruikt de term verkeerd. Certificering loopt altijd via ISO 27001.

Moet ik beide normen aanschaffen?

ISO 27001 is noodzakelijk. ISO 27002 is aan te raden als u het traject zelf uitvoert en de maatregelen zelf moet invullen.

Zit ISO 27002 in de prijs van ISO 27001?

Nee, het zijn losse publicaties bij NEN of ISO, elk met een eigen prijs. Reken op enkele honderden euro's voor beide samen.

Wat betekent dit voor NEN 7510?

NEN 7510 volgt dezelfde opzet als ISO 27001 en is dus de certificeerbare norm voor de zorg. Zie NEN 7510.

Waar begin ik als ik dit voor het eerst doe?

Met wat ISO 27001 is en daarna de checklist, zodat u ziet wat er al ligt.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.